老文章档案 · 2010 年

警告!有人利用Windows Server 2003 R2安装盘传播QQ盗号器!!

软件教程 · QQ专区 · 2010-04-13

警告!有人利用Windows Server 2003 R2安装盘传播QQ盗号器!!

从本论坛下的的Windows Server 2003 R2安装盘发现有人修改了光盘根目录下的AUTORUN.INF文件,只要插入光盘(包括虚拟光驱)就会运行光盘根目录下的AUTORUN.exe(与微软的SETUP.EXE同样的图标,一模一样的版权信息!)。运行AUTORUN.exe后除了会启动微软的SETUP.EXE之外,将拷贝2个隐藏系统属性的文件:SHELLAPI.DLL;REGINF.EXE到系统的SYSTEM32目录,并在注册表把REGINF.EXE添加为启动项目,还把病毒伪装成系统服务:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WmiHardwareSrv]

"Type"=dword:00000010

"Start"=dword:00000002

"ErrorControl"=dword:00000000

"ImagePath"=hex(2):22,00,43,00,3a,00,5c,00,57,00,49,00,4e,00,44,00,4f,00,57,00,\

53,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,72,00,65,\

00,67,00,69,00,6e,00,66,00,2e,00,65,00,78,00,65,00,22,00,00,00

"DisplayName"="Wmi Hardware Management"

"ObjectName"="LocalSystem"

"Description"="Monitors all hardwares and event trace providers that are configured to publish Windows Management Instrumentation (WMI) or event trace information. If this service is disabled, any services that explicitly depend on it will fail to start."

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WmiHardwareSrv\Security]

"Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\

00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\

00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\

05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\

20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\

00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\

00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WmiHardwareSrv\Enum]

"0"="Root\\LEGACY_WMIHARDWARESRV\\0000"

"Count"=dword:00000001

"NextInstance"=dword:00000001

SHELLAPI.DLL负责把REGINF.EXE(伪装成win2003的语言包,版本为SP1)挂钩到系统进程LSASS.exe中,然后LSASS.exe不断尝试访问211.158.6.107(尼金时代)。REGINF.EXE启动后会在SYSTEM32目录随机生成一个*TMP*.EXE文件,这两个程序互相保护,任何一个被中止或者删除,另一个就拷贝自身并重新启动。

开始用毒霸查不出病毒,改用KV2006才发现原来是QQ盗号器!!

注意:此小人还在利用算号器、激活器等形式,大面积的通过BT和电骡传播病毒!!!希望大家提高警惕,不要让这种无耻小人得逞!!!

2008-2010 年,国内网民破亿,装机、优化、数据恢复类教程是下载站流量的中坚。
🕰 → 🤖 从那时到现在

当年一篇教程能让一台电脑焕然一新;今天的效率工具换成了 AI。 想知道当下最可靠的 AI 模型怎么选?看 赢政指数——我们用了 28 年的选软件严谨,现在用来评测大模型。

档案性质声明:本页为赢政天下(1998-2011)老文章的历史档案复原, 内容反映当年发表时的原貌——包括当年的技术表述、软件版本与观点,部分方法在今天已不适用或不合规,仅作互联网历史记录与研究用途, 不提供任何形式的下载。原始数据经由公共网络存档(Internet Archive)复原。发现问题请联系我们
← 返回老文章档案 · 软件史档案馆 · 赢政天下站史